Email gebruik financiële dienstverlening

Pagina: 1
Acties:

Vraag


  • NikkelV
  • Registratie: Februari 2021
  • Laatst online: 20:55
Mijn vraag
We hebben onlangs een huis gekocht. We hebben te maken met een aankoop makelaar, verkoop makelaar, hypotheekadviseur en binnenkort ook nog een taxateur en notaris. Tot nu toe gebruikt alleen de hypotheekadviseur, naast mail, ook een klantenportaal. Het valt me op dat men verwacht dat je verder "alles behalve je pincode" onbeveiligd op de mail zet. En iedereen gebruikt trouwens gewoon whatsapp. Ik ging er eigenlijk van uit dat men medio 2026 wel zou werken met een vorm van beveiligd mailen of met een klanten portaal en ipv whatsapp Signal gebruikt. Maar niet dus. Mag dit wel? Is hier iets van regelgeving over?

Relevante software en hardware die ik gebruik
Ik heb al meerdere stappen genomen om van de big tech af te komen. (Fairphone met e/os, Linux, Signal). Helaas gebruiken we als mail nog steeds Gmail. Het staat nog op de planning om over te stappen naar Proton of Tuta. Echter toen kwam dit huis voorbij...

Wat ik al gevonden of geprobeerd heb
Ik weiger whatsapp te gebruiken. We hebben al stukken op papier of op een ouderwetse USB stick aangeleverd. Maar dan krijg je even later vrolijk de betreffende persoonsgegevens verwerkt in een overeenkomst alsnog op de mail. Google weet dus bijvoorbeeld op de BSN na alle ID gegevens al van ons. En weet uiteraard al dat we een huis hebben gekocht.

Opties die we hebben
- meegaan met deze onzin. Dit onder het motto google weet toch al bijna alles. En ook al nemen wij maatregelen dan nog communiceren de anderen ook onderling per mail/whatsapp.
- extra moeite doen en koppig stukken blijven aanleveren op papier of met een USB stick. Maar dat lijkt me niet haalbaar op de langere termijn. Niet met iedereen heb je steeds een fysieke afspraak.
- alsnog bijvoorbeeld een Proton account aanmaken. We kunnen dan uitgaande mails beveiligen met een wachtwoord. En inkomende mails komen tenminste niet bij google terecht. Risico is wel dat we in deze fase ons mailadres niet meer aangepast krijgen. En dan moeten we maar zien of wachtwoorden worden onthouden/gebruikt.

Tldr: is er in de financiële dienstverlening regelgeving voor het gebruik van digitale communicatie zoals mail en whatsapp? En wat kunnen wij het beste doen in deze situatie om risico's te verminderen?

Alle reacties


  • eamelink
  • Registratie: Juni 2001
  • Niet online

eamelink

Droptikkels

Email is niet inherent onveilig. Het grootste probleem dat ik destilleer uit je beschrijving is dat je je eigen mailprovider niet vertrouwt met vertrouwelijke mail.

Daar is een aantal oplossingen voor, die je zelf ook hebt gevonden; switchen van emailprovider, of geen email (meer) gebruiken voor zaken met een hoog vertrouwelijkheidsniveau.

Voor zover ik weet zijn er geen harde eisen binnen de financiële dienstverlening die het gebruik van email verbiedt. Typische vereisen de wetgever en infosec / cybersec standaarden dat de dienstverlener een risicobeoordeling doet. Een goede dienstverlener zal kijken of een emailaanbieder encryptie aanbiedt, backups op orde heeft, interne processen op orde heeft zodat niet elke medewerker jouw mail kan bekijken, of de overeenkomsten in orde zijn enzovoorts. Een goede dienstverlener zal ook kijken of het risico van verkeerd adresseren of ongewenst doorsturen van email te beperken is, wat het risico is dat ze iets naar jou sturen maar dat iemand anders het leest, enzovoorts. Sommige dienstverleners zullen oordelen dat email een (te) groot risico vormt en een portal aanbieden, en daarmee in de praktijk vooral hun klanten irriteren. De meeste dienstverleners zullen email als veilig genoeg beoordelen.

Jouw probleem is dat je jouw eigen gekozen provider niet vertrouwt, maar tóch dat email adres aan de dienstverlener hebt gegeven. Neem contact met ze op om het mailadres te wijzigen, of accepteer het.

Tip is natuurlijk om voor een eigen domein te kiezen, dan ben je veel flexibeler in het wisselen van provider in de toekomst. Mijn email adres is in de loop der jaren van self-hosted naar Google, naar Apple en sinds begin dit jaar naar Proton gegaan.

  • Dennism
  • Registratie: September 1999
  • Laatst online: 02:31
Eens met bovenstaande, als je niet wil dat zo'n partij e-mailt, geef ze dan je e-mail adres niet. Of gebruik een provider die je wel vertrouwd.

Whatsapp / Signal hetzelfde, als je geen Whatsapp gebruikt, geef dat aan. En zeg dat je bijvoorbeeld enkel bereikbaar bent via Signal. Gebruiken zij dat ook, kan de communicatie daarover lopen en anders zal het op een andere manier moeten (bijvoorbeeld telefonisch of via IRL afspraken. Dat is misschien wat lastiger, maar dat is dan de 'prijs' die je betaald voor het afstappen van big tech.

Dat zo'n partij echter (standaard) geen signal of zo gebruikt snap ik dan weer wel, ik heb ook signal (en ook Whatsapp) en als ik kijk wie er signal prefereren (of zelfs gebruiken) is dat een 'handvol' mensen, vergeleken met iedereen die Whatsapp heeft.

  • CodeCaster
  • Registratie: Juni 2003
  • Niet online

CodeCaster

Stop AI Slop

Herkenbaar en eens met je vraag. Ik vind niet dat je moeilijk doet, maar dat komt omdat ik net zo ben. Mensen, systemen en procedures zijn haast overal ongeschikt om op een verantwoordelijke manier met vertrouwelijke gegevens om te gaan.

Verhuurders die bankafschriften per e-mail willen, makelaars die workstations niet locken en loonstroken en scans van identiteitsbewijzen in een algemene mailbox ontvangen, verzekeraars(agenten) die per platte mail communiceren over gevoelige zaken...

Als klap op de vuurpijl heb ik haast eens ruzie gehad bij een notaris, die het maar lastig vond dat ik niet naar hun info@-box wilde mailen. "Als u de notaris al niet vertrouwt...". Ja, ik vertrouw de notaris op zich wel, maar niet mijn data in jullie mailbox, dus hier heb je m'n boel op papier. Wat dan weer de scanner ingaat, en god weet waar wordt opgeslagen...

Het gaat niet alleen om jouw provider. Als zij de zooi bij Google, Microsoft, Amazon of een ander bedrijf uit de VS hosten, kan Trump er in theorie bij. Sowieso wordt de boel geïndexeerd en jij mogelijk op basis daarvan geprofileerd.

En dan lijkt het in de zorg goed geregeld, maar dan heeft men hun wachtwoord weer op een post-it op de personeelspas geplakt, of sowieso te veel toegang...

Je moet niet dronken dat ik denken ben.
What seems to be the officer, problem?
Waar is de brand, meester?